Artikel 12 dari 16 · Pertukaran Informasi Kesehatan
Waspada di Balik Layar: Membedah Risiko dan Kontrol Keamanan Pertukaran Data
Data pasien itu berharga. Yuk, kenali siapa yang mengintai dan bagaimana kamu menutup pintunya.
Bayangkan kamu mengirim hasil laboratorium pasien lewat WhatsApp pribadi ke dokter. Esoknya, ponsel dokter itu hilang dan tidak terkunci. Siapa yang bertanggung jawab? Skenario ini bukan dongeng, melainkan contoh nyata risiko keamanan pertukaran data kesehatan yang sering terjadi di fasilitas pelayanan kesehatan.
Kalau kamu mahasiswa D3 RMIK, kamu akan jadi orang yang memegang, memindahkan, dan menjaga data pasien. Artikel ini akan membantu kamu mengenali ancamannya, memahami kontrolnya, dan langsung mempraktikkannya. Tenang, kita pakai analogi sehari-hari, jadi tidak perlu gelar hacker.
1. Mengapa Risiko Keamanan Pertukaran Data Kesehatan Tidak Boleh Disepelekan
Coba pikirkan rekam medis seperti buku harian paling pribadi seseorang: penyakit, obat, bahkan riwayat keluarga. Bedanya, buku harian ini berpindah-pindah, dari puskesmas ke rumah sakit rujukan, dari laboratorium ke asuransi. Setiap perpindahan adalah "jalan raya" yang bisa dicegat.
Untuk menilai keamanan, kita memakai tiga ukuran yang dikenal sebagai segitiga CIA.
Integrity (Keutuhan) → data tidak berubah tanpa izin.
Availability (Ketersediaan) → data bisa diakses saat dibutuhkan.
Analogi sederhananya: surat resmi rumah sakit. Amplop tertutup menjaga kerahasiaan, stempel basah menjaga keutuhan, dan kotak surat yang bisa dibuka kapan saja menjaga ketersediaan. Kalau salah satu bocor, pertukaran data dianggap tidak aman.
Dalam UU Pelindungan Data Pribadi (UU No. 27 Tahun 2022), data dan informasi kesehatan masuk kategori data pribadi yang bersifat spesifik, sehingga perlindungannya lebih ketat. Nomor pasalnya perlu diverifikasi langsung ke naskah resmi sebelum kamu kutip di tugas.
Berikut peta ancaman yang paling sering muncul beserta contohnya di dunia RMIK:
Satu hal yang sering luput: ancaman tidak selalu datang dari peretas berhoodie di ruangan gelap. Banyak insiden justru berasal dari dalam, misalnya petugas yang penasaran membuka rekam medis tetangganya, atau staf yang meminjamkan kata sandi karena sedang buru-buru. Karena itu, kontrol keamanan harus melindungi data dari orang luar dan dari kebiasaan buruk orang dalam.
2. Membedah Risiko Keamanan Pertukaran Data Kesehatan di Level Teknis
Sekarang kita intip "di balik layar". Saat satu sistem meminta data dari sistem lain, biasanya terjadi permintaan HTTP. Perhatikan dua contoh di bawah dan cari bedanya (semua data pasien di sini fiktif).
Contoh A: permintaan yang berisiko
Contoh B: permintaan yang lebih aman
Respons dari sistem pun perlu dijaga. Lihat contoh data JSON fiktif berikut. Pertanyaannya: apakah semua kolom memang perlu dikirim?
Kalau laboratorium hanya perlu tahu usia dan jenis pemeriksaan, jangan kirim NIK dan alamat. Prinsip ini disebut minimalisasi data: kirim yang perlu saja. Makin sedikit data yang berpindah, makin kecil dampak jika bocor.
- Kirim berkas lewat chat pribadi
- Satu akun untuk satu unit kerja
- Tidak ada catatan siapa mengakses apa
- Kirim lewat kanal resmi terenkripsi
- Akun individual dengan hak akses
- Log audit tersimpan rapi
Jangan pernah membuka atau mengirim data pasien lewat Wi-Fi publik tanpa VPN atau kanal terenkripsi. Itu seperti mengumumkan isi rekam medis lewat pengeras suara di pasar.
3. Kontrol Keamanan Pertukaran Data Kesehatan: Panduan Praktis Langkah demi Langkah
Mengenali risiko saja belum cukup. Kontrol keamanan adalah "gembok" yang kamu pasang. Secara umum kontrol dibagi tiga: administratif (kebijakan, SOP, pelatihan), teknis (enkripsi, autentikasi, log), dan fisik (ruang server terkunci, CCTV). Berikut langkah yang bisa kamu praktikkan.
Gambar jalur data: dari mana, lewat apa, ke mana. Beri tanda di titik yang tidak terenkripsi. Kamu tidak bisa mengamankan jalur yang belum kamu lihat.
Pakai HTTPS (TLS). Standar TLS 1.3 didefinisikan dalam RFC 8446. Pastikan alamat endpoint diawali
https://, bukan http://.Setiap petugas punya akun sendiri. Berikan hak akses sesuai tugas (prinsip least privilege). Dokumentasi HL7 FHIR membahas otorisasi berbasis OAuth 2.0 (RFC 6749) untuk pertukaran data.
Simpan siapa mengakses data pasien siapa, kapan, dan dari perangkat mana. Cek log secara berkala, bukan hanya saat ada masalah.
Sebelum pertukaran berjalan, pastikan jaringan benar. Gunakan perintah sederhana berikut sebagai latihan.
Buat kata sandi berupa frasa panjang yang mudah kamu ingat, misalnya empat kata acak. Panjang lebih penting daripada simbol rumit. Aktifkan juga verifikasi dua langkah jika sistemnya mendukung.
Di Indonesia, kerahasiaan rekam medis diatur dalam Permenkes No. 24 Tahun 2022 tentang Rekam Medis, dan perlindungan data pribadi dalam UU No. 27 Tahun 2022. Keduanya menuntut fasyankes menjaga keamanan data. Untuk kutipan pasal tertentu, perlu diverifikasi ke naskah resminya.
Satu kebiasaan kecil yang berdampak besar: tinjau ulang hak akses setiap kali ada pegawai pindah unit atau berhenti bekerja. Akun yang terlupa itu seperti kunci cadangan yang masih dipegang mantan penghuni kos. Tidak berbahaya sampai suatu hari dipakai. Jadwalkan pengecekan ini setiap bulan dan catat hasilnya sebagai bukti audit.
Mini-latihan: ambil satu alur pertukaran data di fasyankes yang kamu kenal (misalnya rujukan pasien). Tuliskan tiga risikonya, lalu pasangkan masing-masing dengan satu kontrol administratif, teknis, atau fisik. Bagikan hasilnya di kolom komentar, ya!
4. Studi Kasus Mini: Saat Risiko Keamanan Pertukaran Data Kesehatan Jadi Nyata
Mari berlatih dengan skenario fiktif. Puskesmas Contoh Sejahtera merujuk seorang pasien ke rumah sakit. Petugas pendaftaran, sebut saja Sari, memotret surat rujukan berisi nama, NIK, dan diagnosis, lalu mengirimnya ke grup chat berisi 40 anggota. Di grup itu ada nomor lama milik mantan pegawai yang sudah dialihkan ke orang lain. Niat Sari baik, yaitu supaya rujukan cepat sampai. Tetapi data pasien kini ada di perangkat puluhan orang yang tidak punya kepentingan medis.
Gunakan tabel mapping berikut untuk membedah kasus tersebut. Kamu bisa menirunya untuk tugas analisis kelompok.
Setelah kamu membuat tabel serupa, ajukan tiga pertanyaan cepat pada setiap alur data: siapa yang bisa membaca (kerahasiaan), siapa yang bisa mengubah (keutuhan), dan apakah data bisa dibuka saat darurat (ketersediaan). Kalau salah satu jawabannya "tidak tahu", kamu baru saja menemukan celah yang perlu diperbaiki lebih dulu.
🎯 Kesimpulan
Kamu sudah melihat bahwa risiko keamanan pertukaran data kesehatan muncul dari tiga sumber: teknologi, proses, dan manusia. Segitiga CIA membantu kamu menilai apa yang terancam, sedangkan kontrol administratif, teknis, dan fisik membantu kamu menutup celahnya.
Ingat tiga kebiasaan kunci: kirim data seperlunya, enkripsi jalurnya, dan catat jejak aksesnya. Pertukaran data yang aman bukan soal alat termahal, melainkan kebiasaan yang disiplin.
💬 Tulis Komentarmu 📤 Bagikan Artikel#PertukaranData #PertukaranInformasi #Kesehatan #RisikoKeamanan #KontrolKeamanan
Risiko Keamanan Pertukaran Data Kesehatan Keamanan dan Perlindungan Data
📖 Daftar Referensi
- Kementerian Kesehatan Republik Indonesia. Peraturan Menteri Kesehatan Nomor 24 Tahun 2022 tentang Rekam Medis. (Nomor pasal terkait keamanan data perlu diverifikasi.)
- Republik Indonesia. Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi. (Nomor pasal perlu diverifikasi.)
- HL7 International. FHIR Security. https://hl7.org/fhir/security.html
- Rescorla, E. (2018). RFC 8446: The Transport Layer Security (TLS) Protocol Version 1.3. IETF. https://www.rfc-editor.org/rfc/rfc8446
- Hardt, D. (Ed.) (2012). RFC 6749: The OAuth 2.0 Authorization Framework. IETF. https://www.rfc-editor.org/rfc/rfc6749
- ISO/IEC 27001. Information security management systems: Requirements. (Edisi yang berlaku perlu diverifikasi.)
No comments:
Post a Comment